X (Twitter) 2FA: फ्री अकाउंट पर SMS विकल्प क्यों नहीं है
अगर आप X पर टेक्स्ट-मैसेज टू-फैक्टर ढूंढने गए और नहीं मिला, तो कुछ खराब नहीं है। SMS को मार्च 2023 में पेड सब्सक्राइबर्स तक सीमित कर दिया गया था। यहाँ बताया गया है कि एक फ्री अकाउंट वास्तव में क्या चालू कर सकता है, और बैकअप कोड तरीके से ज़्यादा क्यों मायने रखता है।
Sarah Johnsonआपने X पर टू-फैक्टर सेटिंग्स खोली, उम्मीद की कि टेक्स्ट मैसेज का विकल्प मिलेगा क्योंकि बाकी हर साइट सबसे पहले यही ऑफर करती है, और वह वहाँ नहीं था। कुछ भी खराब नहीं है और आपने कोई कदम नहीं छोड़ा है।
X पर टेक्स्ट-मैसेज टू-फैक्टर 20 मार्च 2023 से केवल पेड सब्सक्राइबर्स के लिए सीमित कर दिया गया था। जो अकाउंट पहले से इसका इस्तेमाल कर रहे थे, उन्हें दूसरे तरीके पर जाने के लिए तीस दिन दिए गए थे, उसके बाद इसे बंद कर दिया गया। आज फ्री अकाउंट पर SMS विकल्प दिया ही नहीं जाता।
एक ईमानदार बात इस बारे में कि यह जानकारी कहाँ से आई है, क्योंकि यह मायने रखता है कि इस पर कितना भरोसा किया जाए। X के हेल्प पेज और उसका कंपनी ब्लॉग दोनों ऑटोमेटेड रिक्वेस्ट को अस्वीकार करते हैं, इसलिए हम मूल घोषणा को पहले हाथ से नहीं पढ़ सके। तारीख और तीस दिन की अवधि कई स्वतंत्र आउटलेट्स द्वारा लगातार रिपोर्ट की गई है, और बाद की कवरेज भी इस प्रतिबंध को वर्तमान बताती है। जहाँ हम द्वितीयक रिपोर्टिंग पर निर्भर हैं, वहाँ हम इसे पक्का बताने के बजाय ऐसा कहते हैं। जो स्क्रीन वास्तव में आपके लिए मायने रखती है वह आपकी अपनी है: Settings, फिर Security and account access, फिर Security, फिर Two-factor authentication। जो भी विकल्प वह स्क्रीन आपको दिखाती है, वही आज आपके अकाउंट के लिए असली जवाब है।
फ्री अकाउंट पर वास्तव में क्या चालू किया जा सकता है
दो तरीके हैं, और समझने वाली बात यह है कि दोनों उस विकल्प से ज़्यादा मज़बूत हैं जिसे आप ढूंढ रहे थे। यह सांत्वना पुरस्कार नहीं है।
- एक ऑथेंटिकेटर ऐप। आपके डिवाइस पर, बिना किसी मोबाइल नेटवर्क के, हर तीस सेकंड में बदलने वाला छह अंकों का कोड जनरेट करता है। सेटअप में लगभग दो मिनट लगते हैं। छह अंकों का कोड वास्तव में क्या है, इसकी विस्तृत व्याख्या हमारे TOTP जनरेटर गाइड में है।
- एक सिक्योरिटी की या पासकी। हार्डवेयर, या आपके डिवाइस द्वारा रखी गई पासकी। यह सबसे मज़बूत विकल्प है क्योंकि यह साइट के असली पते से जुड़ी होती है, जिसका मतलब है कि यह लॉगिन पेज की भ्रामक कॉपी पर काम ही नहीं करती। फ़िशिंग के खिलाफ यह एकमात्र दूसरा फैक्टर है जो वास्तव में टिकता है।
SMS को खोने का कारण वही है जिसके खिलाफ सुरक्षा टीमें वर्षों से तर्क दे रही थीं। एक टेक्स्ट मैसेज फोन नंबर पर जाता है, और फोन नंबर को कोई ऐसा व्यक्ति दूसरे SIM में स्थानांतरित कर सकता है जो मोबाइल ऑपरेटर को ऐसा करने के लिए मना ले। न तो ऑथेंटिकेटर ऐप और न ही हार्डवेयर की को इस तरह रीडायरेक्ट किया जा सकता है।
बैकअप कोड वह हिस्सा है जिसे लोग छोड़ देते हैं, और यही उन्हें बाहर कर देता है
जब आप किसी भी तरीके को सक्षम करते हैं, X आपको एक बैकअप कोड दिखाता है। इसे कहीं ऐसी जगह लिखें जो वह डिवाइस न हो जिसे आप सुरक्षित कर रहे हैं, और ऐसी जगह जहाँ आप एक साल बाद भी इसे ढूंढ पाएंगे।
यह कोई फुटनोट नहीं है। व्यवहार में, लोगों का टू-फैक्टर के कारण अकाउंट खोने का सामान्य तरीका फोन खोना नहीं है। यह है कि जब वे अंततः फोन खोते हैं तो उनके पास बैकअप कोड का कोई रिकॉर्ड नहीं होता। खोया हुआ फोन और सुरक्षित बैकअप कोड पाँच मिनट की समस्या है। बिना बैकअप कोड के खोया हुआ फोन एक सपोर्ट फॉर्म है जिसकी कोई प्रकाशित प्रतिक्रिया समय सीमा नहीं है।
यदि आप अकाउंट खरीदते हैं तो यह जानना उपयोगी है: हमारी अपनी X शेल्फ पर, नौ सौ से अधिक लाइव लिस्टिंग में से, केवल चार में बैकअप कोड का उल्लेख है। इसलिए यदि आप कोई अकाउंट अपने हाथ में ले रहे हैं, तो मान लें कि कोड मौजूद नहीं है और आपको अपना खुद का जनरेट करना होगा।
समझौता किए गए अकाउंट के संकेत वास्तव में कैसे दिखते हैं
टेकओवर शायद ही कभी नाटकीय रूप से शुरू होते हैं। स्पष्ट नुकसान होने से पहले चार चीजें दिखाई देती हैं, और चारों को आमतौर पर शोर के रूप में खारिज कर दिया जाता है।
- एक लॉगिन सूचना जो आपने नहीं की। इसे ईमेल में दिए लिंक पर क्लिक करके नहीं, बल्कि ऐप के अंदर जाँचें। वे सूचना ईमेल एक बहुत ही नकल किया जाने वाला फ़िशिंग टेम्पलेट हैं, और नकल अक्सर असली हमला होती है।
- एक पासवर्ड रीसेट कोड जो आपने नहीं मांगा। कोई आपका पता या नंबर जानता है और कोशिश कर रहा है। इसमें कुछ भी क्लिक न करें, लेकिन पासवर्ड ज़रूर बदलें और अपना दूसरा फैक्टर जाँचें।
- फॉलो या लाइक जो आपके नहीं हैं। आमतौर पर टेकओवर किए गए अकाउंट पर पहली दिखाई देने वाली हरकत, क्योंकि यह पोस्ट करने की तुलना में कम ध्यान खींचती है।
- कनेक्टेड ऐप्स सूची में एक ऐप जिसे आप नहीं पहचानते। आधिकारिक प्रवाह के माध्यम से दी गई अनुमति आपके पासवर्ड पर निर्भर नहीं करती और आपके पासवर्ड बदलने के बाद भी बनी रहती है, इसलिए इसे हाथ से रद्द करने की आवश्यकता है।
एक अंतर जो लगातार भ्रमित होता है: प्रतिबंधित या निलंबित अकाउंट समझौता किया गया अकाउंट नहीं है। यदि प्लेटफ़ॉर्म ने स्वयं कार्रवाई की है, तो वापसी का रास्ता अलग है, और यह हमारे प्रतिबंधित और निलंबित अकाउंट गाइड में शामिल है। पहुंच में गिरावट अपने आप में सेंध का सबूत नहीं है, इसलिए इसे सेंध मानने से पहले अकाउंट पर प्रतिबंध सूचना देखें।
सेशन और कनेक्टेड ऐप्स, जो दो अलग-अलग सूचियाँ हैं
टू-फैक्टर सामने के दरवाजे की रक्षा करता है। यह पीछे पहले से खुले सेशन के बारे में कुछ नहीं करता। दोनों सूचियाँ एक ही जगह, Security and account access के अंतर्गत रहती हैं।
सेशन वे डिवाइस हैं जो वर्तमान में लॉग इन हैं। एक नियंत्रण है जो आपके उपयोग कर रहे सेशन को छोड़कर हर सेशन को साइन आउट कर देता है, और यह उस पहुंच को समाप्त करने का विश्वसनीय तरीका है जो आप अब नहीं चाहते। संदेह होने पर इसका उपयोग करें; अगर संदेह गलत था तो इसमें आपको केवल दोबारा लॉग इन करने के अलावा कुछ नहीं लगता।
कनेक्टेड ऐप्स अलग अनुमतियाँ हैं जो आपने दी हैं, और वे सेशन समाप्त होने पर समाप्त नहीं होतीं। एक शेड्यूलिंग टूल जिसे आपने सालों पहले एक बार आज़माया था, वह अब भी वही अनुमति रखता है जो आपने दी थी। इस सूची की समीक्षा करने में एक मिनट लगता है और साल में एक बार करना उचित है।
यदि अकाउंट अभी-अभी आपने अपने हाथ में लिया है
इसके साथ आई हर क्रेडेंशियल को किसी और के जाने हुए मानें, क्योंकि ऐसा ही है। यहाँ क्रम अधिकांश गाइडों की तुलना में अधिक मायने रखता है, और इसे गलत करना ही लोगों को उन अकाउंट से बाहर कर देता है जिनके वे वैध मालिक हैं।
- पहले जाँचें कि आप अकाउंट पर मौजूद पते पर मेल प्राप्त कर सकते हैं इससे पहले कि आप कुछ छूएं। इसके बिना, हर बाद का कदम अनुमान है।
- अन्य सेशन साइन आउट करें। यह वह कदम है जो वास्तव में पिछले मालिक को हटाता है, और यह आपके नियंत्रण में है।
- रिकवरी ईमेल और फोन नंबर को अपने से बदलें। यही नियंत्रण स्थानांतरित करता है। पासवर्ड भविष्य के लॉगिन से बचाता है; रिकवरी पता तय करता है कि अकाउंट वापस कौन ले सकता है।
- फिर पासवर्ड बदलें, जिस बिंदु पर सत्यापन चुनौती अब समस्या नहीं है, क्योंकि यह आपके पास आती है। यह क्रम और इसमें होने वाली गलतियाँ X पासवर्ड बदलना बिना खुद को लॉक किए में शामिल हैं।
- फिर अपना खुद का दूसरा फैक्टर सेट करें, और यदि विक्रेता का कॉन्फ़िगर किया गया था तो उसे हटा दें।
एक नोट इस बारे में कि 2FA का विज्ञापन करने वाली लिस्टिंग वास्तव में क्या बता रही है। हमारी X शेल्फ पर लगभग दस में से सात लाइव लिस्टिंग इसका उल्लेख करती हैं, और वे लिस्टिंग शेल्फ के लिए मध्य मूल्य पर बैठती हैं, ऊपर नहीं। यह डिफ़ॉल्ट है, गुणवत्ता का प्रतीक नहीं, और जिस अकाउंट को आप अपने हाथ में ले रहे हैं उस पर यह लाभ से अधिक काम है, क्योंकि किसी और का दूसरा फैक्टर हटाना होता है इससे पहले कि आपका लगे। लिस्टिंग, और प्रत्येक विक्रेता हैंडओवर के बारे में क्या खुलासा करता है, X अकाउंट लिस्टिंग पेज पर हैं। वहाँ देखते समय दो और चीजें जाँचने लायक हैं: केवल मुट्ठी भर लिस्टिंग में उल्लेख है कि फोन नंबर हटा दिया गया है, और बीस से कम में रिकवरी ईमेल देने का उल्लेख है।
पासवर्ड, संक्षेप में, क्योंकि उबाऊ सलाह अभी भी सही है
किसी अन्य साइट से पासवर्ड दोबारा इस्तेमाल करना किसी और के डेटा उल्लंघन को इस अकाउंट के लिए काम करने वाली चाबी में बदल देता है। एक पासवर्ड मैनेजर इसे विविधताएं बनाने की तुलना में कम निरंतर प्रयास के साथ हल करता है। लंबाई विराम चिह्न से अधिक काम करती है: एक लंबा पासफ्रेज़ जिसमें कुछ भी व्यक्तिगत न हो, छोटे प्रतीकों की एक स्ट्रिंग से बेहतर है जिसे आप अगले महीने याद नहीं रखेंगे।
इससे पहले कि आप अकाउंट को सुरक्षित कहें
- दूसरा फैक्टर चालू है, और वह ऑथेंटिकेटर ऐप या सिक्योरिटी की है, क्योंकि फ्री अकाउंट ये दो ही चुन सकता है
- बैकअप कोड उस डिवाइस के अलावा कहीं और लिखा गया है जिसे आपने अभी सुरक्षित किया है
- अकाउंट अपने हाथ में लेने के बाद से हर दूसरा सेशन कम से कम एक बार साइन आउट किया गया है
- कनेक्टेड ऐप्स सूची में कुछ भी ऐसा नहीं है जिसका आप वर्तमान में उपयोग नहीं करते
- रिकवरी ईमेल और फोन नंबर आपके हैं, और आपने पुष्टि की है कि आप उस पते पर मेल प्राप्त कर सकते हैं
- पासवर्ड इस अकाउंट के लिए अद्वितीय है
X के अपने हेल्प पेज पहले पक्ष का संदर्भ हैं। हम उन्हें यहाँ से नहीं पढ़ सके, इसलिए हम आपको यह नहीं बताने जा रहे कि वे क्या कहते हैं।
